Рекомендательные документы задают структуру будущих обязательных требований. Реестр систем и оценка поставщиков как отправная точка.
Банк России последовательно наращивает методическую базу по применению искусственного интеллекта: Кодекс этики на финансовом рынке от 09.07.2025, методические рекомендации № 3-МР от 16.06.2026 по информационной безопасности при применении искусственного интеллекта и № 4-МР от 29.06.2026 по непрерывности деятельности. Все они рекомендательные, и именно поэтому их часто откладывают.
Присоединение к кодексу и следование рекомендациям становятся предметом вопросов при надзорных мероприятиях и при работе с контрагентами. Кроме того, эти документы задают структуру, по которой позже пишутся обязательные требования. Организация, у которой есть политика и ответственный, при появлении обязательной нормы проходит адаптацию, а не построение с нуля.
Тонко в двух местах. Первое это оценка поставщиков: цепочка субпоставщиков модели раскрывается редко, и организация не знает, где фактически обрабатываются запросы. Второе это непрерывность: резервный сценарий описан на бумаге, но не проверялся, и при реальном отказе процесс останавливается.
Требование о выделенном ответственном выглядит формальным, пока не происходит инцидент. В этот момент выясняется, что решение о приостановке работы модели никто не уполномочен принимать: ИТ-служба отвечает за доступность, бизнес за результат, служба рисков за методологию, и все трое ждут друг друга. Полномочие на остановку должно быть закреплено письменно и у одного человека.
Второй элемент это порядок эскалации: при каком отклонении показателя вопрос выносится на уровень правления. Без числового порога эскалация происходит по усмотрению, то есть поздно.
Начинать имеет смысл с реестра и классификации, дальше модель угроз и требования к поставщикам, затем политика и регламенты. Обратный порядок, когда сначала пишется политика, даёт документ, не связанный с фактическим составом систем.
Техническую часть мы ведём через безопасность ИИ-систем, регуляторную через комплаенс закона об ИИ. Проверка конкретной системы на соответствие заявленному качеству делается в рамках аудита ИИ-решения и оценки эффекта.
Материал носит информационный характер и не является юридической консультацией. Перед принятием решений сверяйтесь с действующей редакцией нормативных актов.